跳至主要內容
AMDAMD 公告 AMD-SB-6016,2025年2月

漏洞披露:

Supermicro 並正在處理AMD MI300X 加速器中衛星管理控制器 (SMC) 的安全漏洞。這些漏洞可能導致服務拒絕和/或資料損毀。

CVE:

  • CVE-2024-21927
    • 嚴重程度:中等
  • CVE-2024-21935
    • 嚴重程度:中等
  • CVE-2024-21936
    • 嚴重性:高

研究結果:

CVE-2024-21927:
衛星管理控制器(SMC)中的輸入驗證不當,可能使具備權限的攻擊者得以在篡改的 Redfish® API 指令中使用特定特殊字元,導致 OpenBMC 等服務程序崩潰並重置,進而可能引發拒絕服務攻擊。
CVE-2024-21935:
衛星管理控制器(SMC)中的輸入驗證不當,可能使具備權限的攻擊者得以操縱 Redfish® API 指令,從本地根目錄刪除檔案,進而導致資料損毀。
CVE-2024-21936:
衛星管理控制器(SMC)中的輸入驗證不當,可能允許具備權限的攻擊者發送多組篡改過的 Redfish® API 指令,導致 OpenBMC 等服務程序崩潰並重置,進而可能引發拒絕服務攻擊。

受影響產品:

AMD已修正的 BIOS 版本
H13 MI300X (H13DSG-OM)不受影響
AMDGPU 韌體套件/BKC
H13 AS-8125GS-TNMR2 (H13DSG-OM)v 24.12

修復:

  • 所有受影響的Supermicro 型號皆需更新 GPU 韌體,以減輕此潛在漏洞的風險。
  • 已開發新版 GPU 韌體以減輕此潛在漏洞的影響。Supermicro 目前Supermicro 受影響產品Supermicro 測試與驗證。請參閱發行說明以獲取解決方案。